預計閱讀 1 分鐘原文來源
核心更新概覽
10 月 1 日,Google 為 Chrome 瀏覽器釋出跨平台安全更新。Windows、macOS 與 Android 先行取得新版,Linux 版則預計在未來數天至數週內推出。
- Windows / macOS:版本 154.0.8037.97 或 154.0.8037.98
- Android:版本 154.0.8037.126
- Linux(預計):版本 154.0.8037.97
本次更新共 修補 32 項漏洞,其中 Linux 版僅先行修補 11 個,其餘平台一次性全部封堵。
漏洞細節與資安風險
重大風險
- CVE‑2026‑103628:WebGL 元件出現 越界寫入 (Out‑of‑Bounds Write),攻擊者可在受害者瀏覽器中執行任意程式碼,屬於 重大 等級。
高風險(共 9 項)
| 類型 | 數量 | 說明 | |------|------|------| | 記憶體釋放後仍使用 (UAF) | 4 | 釋放的記憶體被再次存取,可能導致執行惡意指令 | | 整數溢位 (Integer Overflow) | 2 | 計算結果超出可表示範圍,觸發緩衝區寫入錯誤 | | 授權不當 | 1 | 權限檢查缺失,允許未授權操作 | | 緩衝區溢位 (Buffer Overflow) | 1 | 輸入資料寫入超出緩衝區,造成程式崩潰或代碼執行 | | 類型混淆 (Type Confusion) | 1 | 物件類型被錯誤判斷,可能被利用取得系統權限 |
中等風險
- 資訊洩漏:可讓攻擊者讀取瀏覽器記憶體中的敏感資料。
影響與未來展望
此波更新顯示 Chrome 在 多平台同步修補 的能力持續提升,特別是對 WebGL 這類圖形介面的安全加固,對使用者與企業的網路防護意義重大。
- 企業端:建議立即部署新版 Chrome,尤其是涉及金融、醫療或政府資訊的工作站,避免因 UAF 或緩衝區溢位被遠端利用。
- 開發者:應檢視自家 Web 應用是否使用 WebGL,並關注相關 API 的安全最佳實踐。
未來,隨著 Chrome 154 系列 持續迭代,Google 可能會加速 Linux 版的同步更新,以免在開源社群中留下安全缺口。資安從業人員亦可透過 iThome Security 的每日/每週免費電子報,掌握最新漏洞資訊,提升整體防禦效能。
關鍵提示:即時更新瀏覽器是防止資安事件的第一道防線,千萬別等到漏洞被公開利用後才匆忙升級。
分享